CVE-2020-3952: Vulnerabilidade de Divulgação de Informações no VMware vCenter Server
A vulnerabilidade CVE-2020-3952 afeta o VMware vCenter Server, permitindo a exploração ativa e a divulgação de informações sensíveis. Com uma severidade calculada como crítica e um score EPSS de 90.4%, é considerada de alto risco. A CISA confirmou a exploração ativa e exige a aplicação de atualizações.
O nível de confiança é alto devido à confirmação da exploração ativa pela CISA KEV e ao alto score EPSS.
O que aconteceu
A vulnerabilidade CVE-2020-3952 é uma vulnerabilidade de divulgação de informações no VMware Directory Service (vmdir) quando o Platform Services Controller (PSC) não implementa corretamente os controles de acesso. O CVSS 3.1 é AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indicando um vetor de ataque de rede, complexidade baixa, sem privilégios exigidos e sem interação do usuário. O EPSS de 90.4% indica uma alta probabilidade de exploração nos próximos 30 dias.
Por que isso importa
Essa vulnerabilidade pode permitir que um atacante extraia informações sensíveis do sistema, o que pode levar a uma violação de dados. Além disso, a exploração ativa confirmada pela CISA KEV aumenta o risco de ataques.
Quem está em risco
Organizações que utilizam o VMware vCenter Server, especialmente aquelas em setores corporativos, estão em risco.
Detalhes técnicos
A vulnerabilidade pode ser explorada via rede, com acesso à porta 389. O vetor de ataque é NETWORK, com complexidade LOW, sem privilégios exigidos e sem interação do usuário. Referências de exploit/PoC estão disponíveis em http://packetstormsecurity.com/files/157896/VMware-vCenter-Server-6.7-Authentication-Bypass.html.
IOCs Identificados
Nenhum IOC estruturado foi identificado na fonte original.
Consulte a fonte diretamente para busca manual de indicadores.
Ações recomendadas
- 1
Atualize o VMware vCenter Server para a versão mais recente, de acordo com as instruções do fornecedor.
- 2
Aplique as atualizações de segurança disponíveis para o VMware vCenter Server.
- 3
Verifique se o Platform Services Controller (PSC) está configurado corretamente para implementar controles de acesso.
Sugestões de detecção
- ›
Monitore os logs de acesso à porta 389 para detectar tentativas de exploração.
- ›
Verifique os logs de segurança do VMware vCenter Server para detectar atividades suspeitas.
Falsos positivos
Não há dados suficientes para avaliar falsos positivos.